Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48558 — PoC de bypass de autenticação OIDC do SimpleHelp | Kitploit
Ferramentas/GitHubGitHub/j4ck3lsyn-gen2/cve-2026-48558
Análise de VulnerabilidadesExploraçãoSegurança WebTestes de PenetraçãoAutenticaçãoAprendizado e Educação
GitHubj4ck3lsyn-gen2/cve-2026-48558

CVE-2026-48558

PoC de bypass de autenticação OIDC do SimpleHelp

Ver Repositório
8111há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48558: Bypass de Autenticação OIDC no SimpleHelp

[!WARNING] Este código é fornecido COMO ESTÁ apenas para fins educacionais e de pesquisa. Não use este PoC em sistemas de produção, ambientes compartilhados ou alvos não autorizados.

  • Este exploit demonstra uma vulnerabilidade crítica de execução remota de código (RCE) (CVE-2026-6307) que pode comprometer completamente o sandbox do renderizador Chrome.
  • Executar ou hospedar este código pode disparar detecções de antivírus, alertas de monitoramento de segurança ou consequências legais se usado indevidamente.
  • Os autores e mantenedores do repositório não assumem nenhuma responsabilidade por qualquer dano, uso indevido ou atividade ilegal resultante deste código.
  • Use exclusivamente em ambientes de laboratório isolados com autorização adequada. Destinado apenas a pesquisa defensiva, análise de vulnerabilidades e testes de equipe azul.

Autor: J4ck3LSyN


Descrição

As versões do SimpleHelp 5.5.15 e anteriores e versões pré-lançamento 6.0 contêm uma vulnerabilidade crítica de bypass de autenticação (CVE-2026-48558) no fluxo de autenticação OpenID Connect (OIDC).

Quando a autenticação OIDC está configurada, o servidor aceita tokens de identidade (ID Tokens / JWTs) sem verificar sua assinatura criptográfica. Um atacante remoto não autenticado pode forjar um token com claims arbitrárias (incluindo associações a grupos) para criar e autenticar como um usuário Técnico privilegiado. Isso também pode contornar o MFA em configurações afetadas. Nenhuma interação do usuário é necessária.

  • CVSS: ~9,8-10,0 (Crítico)
  • Impacto: Acesso total de técnico → controle remoto de endpoints gerenciados, execução de scripts, acesso a credenciais, persistência
  • CISA KEV: Adicionado em 29 de junho de 2026
  • Exploração Ativa: Observada em campo (ex.: implantação do loader TaskWeaver + Djinn Stealer)

Detalhes Técnicos

A causa raiz está na lógica de validação de token OIDC do SimpleHelp:

  • Falha em impor a verificação de assinatura JWT (alg: none funciona; assinaturas inválidas não são rejeitadas).
  • Validação insuficiente de iss, aud, exp e outras claims em determinados fluxos.
  • Quando um TechnicianGroup está configurado com "Permitir logins autenticados por grupo", tokens forjados que concedem associação a esse grupo resultam em uma sessão totalmente autenticada.
  • O ataque tem como alvo o endpoint de callback OIDC (tipicamente POST /auth/oidc/callback ou similar) ao enviar um id_token forjado.

Isso permite que atacantes se passem por qualquer usuário e elevem seus privilégios ao de técnico sem credenciais.

Indicadores de Comprometimento (IoCs)

  • Novas contas de Técnico com e-mails/nomes de usuário suspeitos em Administração → Técnicos
  • Eventos de login e alterações de configuração de fontes desconhecidas nos logs do servidor
  • Logs em: /opt/SimpleHelp/logs/server.log (e subdiretórios com data)
  • Execuções inesperadas de jquery.js / Node.js em endpoints gerenciados (pós-exploração)

Mitigação / Correção

Corrija imediatamente:

  • Ramo 5.5: Atualize para 5.5.16
  • Ramo 6.0: Atualize para 6.0 RC2 ou posterior

Atualização oficial: SimpleHelp Security Update 2026-05

Soluções temporárias (até a correção):

  • Desative completamente a autenticação OIDC
  • Restrinja o acesso ao servidor via firewall / VPN / lista de permissões de IP
  • Monitore e audite contas de Técnico e logs

Prova de Conceito

Veja poc.py neste repositório.

Requisitos

  • Python 3.6+
  • requests, PyJWT

Configuração

python3 -m venv venv
source venv/bin/activate # (.fish) if your swimming
python3 -m pip install --upgrade pip
python3 -m pip install requests PyJWT

Exemplo de Uso

python3 poc.py -u https://target.example.com \
  -i https://accounts.google.com \
  -a "your-configured-client-id" \
  -s attacker-sub \
  -e [email protected] \
  -n "Evil Technician" \
  -g "Technicians,Admins"

A documentação completa dos parâmetros está no script.

Nota: O script inclui descoberta automática do endpoint de callback e suporta substituição manual.
Repositório: https://github.com/J4ck3LSyN-Gen2/CVE-2026-48558

Baixar ferramenta